İnternet ve GüvenlikTeknoloji

Cisco ISE Güvenlik Açığı Aktif Saldırıda: Acil Yama Şart

Cisco ISE güvenlik açığı CVE-2026-76460 olarak kayıtlara geçti ve 17 Eylül 2026 itibarıyla azami CVSS puanı olan 10.0 ile derecelendirildi. Cisco Identity Services Engine (ISE) yazılımındaki bu kimlik doğrulama atlatma açığı, saldırganların web tabanlı yönetim arayüzünü tamamen atlayarak cihazlara yetkisiz erişim sağlamasına ve bazı senaryolarda root seviyesinde komut çalıştırmasına izin veriyor. Cisco, açığın halihazırda gerçek saldırılarda aktif olarak istismar edildiğini doğruladı.

Açık Nasıl Çalışıyor?

Zafiyetin kaynağı, ISE’nin bir API uç noktasındaki “yetersiz kimlik doğrulama kontrolü” olarak tanımlanıyor. Saldırganlar özel olarak hazırlanmış istekler göndererek web yönetim panelinin kimlik doğrulama katmanını devre dışı bırakabiliyor. Başarılı bir istismar sonucunda saldırgan, sistemde root yetkisiyle komut çalıştırma imkanına kavuşabiliyor; bu da kurumsal ağ erişim kontrolünün tamamen ele geçirilmesi anlamına geliyor. Güvenlik araştırmacıları, bu tür API tabanlı kimlik doğrulama atlatma açıklarının özellikle otomatize saldırı araçlarıyla hızla taranıp istismar edildiğini vurguluyor.

Cisco ISE, kurumsal ağlarda kimlik doğrulama, yetkilendirme ve erişim politikalarının merkezi noktası olarak kullanıldığı için bu tür bir açık özellikle kritik. Saldırgan ISE’yi ele geçirdiğinde, ağa bağlı diğer cihazlar için de erişim kararlarını manipüle edebilir hale geliyor.

Hangi Sürümler Etkileniyor?

Cisco’nun güvenlik danışma belgesine göre etkilenen sürümler ve yama seviyeleri şöyle:

ISE Sürümü Yama
3.1 Patch 12
3.2 Patch 11
3.3 Patch 12
3.4 Patch 7
3.5 Patch 4

Ayrıca Cisco ISE Passive Identity Connector (ISE-PIC) da sürümüne ve yama seviyesine göre değerlendirilmelidir. Cisco, sorunu geçici olarak kapatacak herhangi bir çözüm (workaround) bulunmadığını açıkça belirtti; yani yama uygulamak dışında bir seçenek yok.

Cisco’nun Önerdiği Acil Adımlar

Cisco, etkilenen kurumların aşağıdaki adımları gecikmeden uygulamasını istiyor:

  1. ISE ve ISE-PIC yazılımını yukarıdaki tabloda belirtilen yamalı sürümlere hemen güncelleyin.
  2. Cisco’nun yayınladığı tespit komutunu kullanarak erişim günlüklerinde şüpheli kullanıcı adları olup olmadığını kontrol edin.
  3. Sistemin ele geçirildiğine dair belirti varsa, cihazı yeniden imajlayın (re-image) ve yapılandırmayı güvenli bir yedekten geri yükleyin.
  4. Yama uygulanana kadar geçici azaltma olarak altyapı erişim kontrol listeleri (iACL) ile yönetim trafiğini sınırlandırın.

Neden Bu Kadar Ciddiye Alınmalı?

CVSS 10.0 puanı, bir güvenlik açığının teorik olarak ulaşabileceği en yüksek risk seviyesini temsil ediyor: uzaktan, kimlik doğrulama gerektirmeden, kullanıcı etkileşimi olmadan istismar edilebilirlik ve tam sistem ele geçirme potansiyeli. Cisco ISE gibi ağ erişim kontrolünün merkezinde yer alan bir ürünün ele geçirilmesi, saldırganlara yalnızca tek bir cihaza değil, o cihaza bağlı tüm ağ segmentine dolaylı erişim kapısı açabiliyor.

Bu haber, Cisco’nun aynı hafta içinde açıkladığı e-posta ağ geçidi açığı CVE-2026-76461 ile birlikte değerlendirildiğinde, şirketin güvenlik ekiplerinin bu dönemde art arda kritik yamalar yayınladığını gösteriyor. Kurumsal BT ekiplerinin her iki açığı da aynı anda takip etmesi öneriliyor.

Cisco bu yıl içinde birkaç kez benzer öncelikte kritik yamalar yayınladı; bu durum, ağ altyapısı ürünlerinin saldırganlar için giderek daha çekici bir hedef haline geldiğini gösteriyor. Güvenlik araştırmacıları, kimlik ve erişim yönetimi ürünlerinin merkezi konumu nedeniyle bu tür sistemlerin fidye yazılımı gruplarının da ilgisini çektiğine dikkat çekiyor; zira tek bir ISE sunucusunu ele geçirmek, saldırganlara ağın geri kalanına yayılmak için önemli bir başlangıç noktası sağlıyor.

Cisco ISE Kurumsal Ağlarda Neden Bu Kadar Kritik?

Cisco Identity Services Engine, büyük kurumların ve kamu kurumlarının ağına kimin, hangi cihazla, hangi yetkilerle bağlanabileceğine karar veren merkezi bir politika motoru olarak çalışıyor. Bir çalışanın dizüstü bilgisayarı şirket Wi-Fi’sine bağlandığında, ISE arka planda o cihazın sertifikasını, kullanıcı kimliğini ve güvenlik duruşunu kontrol ederek erişim izni verip vermeyeceğine karar veriyor. Bu nedenle ISE’nin ele geçirilmesi, tek bir sunucunun değil, o sunucuya bağlı tüm ağ segmentinin erişim politikalarının saldırganın kontrolüne geçmesi anlamına gelebiliyor.

Özellikle sağlık, finans ve kamu sektöründeki kurumlar, düzenleyici uyumluluk gereği ISE benzeri erişim kontrol sistemlerini yoğun biçimde kullanıyor. Bu sektörlerdeki BT ekiplerinin yama takvimini bu hafta içinde önceliklendirmesi özellikle önemli, çünkü aktif istismar zaten teyit edilmiş durumda ve saldırganların hedef taraması genellikle halka açık zafiyet duyurusundan hemen sonra hızlanıyor.

iACL ile Geçici Azaltma Nasıl Uygulanır?

Yama henüz uygulanamıyorsa, Cisco’nun önerdiği infrastructure access control list (iACL) yöntemi, ISE’nin yönetim arayüzüne yalnızca belirli güvenilir IP adreslerinden erişime izin verecek şekilde yapılandırılabilir. Pratikte bu, ağ sınırındaki yönlendirici veya güvenlik duvarı üzerinde ISE yönetim portlarına (HTTPS yönetim arayüzü dahil) yalnızca BT ekibinin kullandığı sabit IP bloklarından erişime izin veren bir kural tanımlamak anlamına geliyor. Bu önlem açığı tamamen kapatmaz ama saldırı yüzeyini önemli ölçüde daraltır; yine de kalıcı çözüm resmi yamanın uygulanmasıdır.

Sistem Yöneticileri İçin Kontrol Listesi

  • ISE sürümünüzü kontrol edin ve tabloya göre yama durumunu belirleyin.
  • Yama uygulanana kadar yönetim arayüzüne erişimi iACL ile sınırlandırın.
  • Şüpheli oturum açma kayıtlarını Cisco’nun tespit komutuyla tarayın.
  • Yama sonrası yönetim arayüzü parolalarını ve API anahtarlarını yenileyin.
  • Ağ segmentasyonunu gözden geçirerek ISE’nin ele geçirilmesi durumunda yayılma riskini sınırlandırın.
  • Yama sonrası sistemin doğru sürümde çalıştığını komut satırından teyit edin ve değişikliği değişiklik yönetimi kaydına işleyin.

Sık Sorulan Sorular

CVE-2026-76460 nedir?

Cisco Identity Services Engine’de bulunan, kimlik doğrulamayı atlayarak root yetkisiyle komut çalıştırılmasına izin veren, CVSS 10.0 puanlı kritik bir güvenlik açığıdır.

Bu Cisco ISE güvenlik açığı gerçekten aktif olarak mı istismar ediliyor?

Evet, Cisco açığın gerçek saldırılarda aktif olarak kullanıldığını doğrulamış durumda.

Geçici bir çözüm (workaround) var mı?

Hayır, Cisco’ya göre yama uygulamak dışında kalıcı bir geçici çözüm bulunmuyor; iACL ile erişim sınırlandırma yalnızca ek bir önlem.

Hangi Cisco ISE sürümleri etkileniyor?

3.1, 3.2, 3.3, 3.4 ve 3.5 sürümleri ile tüm ISE-PIC sürümleri etkileniyor; her biri için farklı bir yama seviyesi gerekiyor.

Sistemim ele geçirilmiş olabilir mi, nasıl anlarım?

Cisco’nun yayınladığı tespit komutuyla erişim günlüklerinde şüpheli kullanıcı adları aranmalı; şüpheli bir kayıt bulunursa cihazın yeniden imajlanması öneriliyor.

Yama uygulamak ne kadar sürer, kesinti yaşanır mı?

Yama süresi ortam büyüklüğüne göre değişir; Cisco, yükseltme öncesinde mevcut yapılandırmanın yedeklenmesini ve bakım penceresinde uygulanmasını öneriyor. Küçük dağıtımlarda işlem genellikle birkaç saat içinde tamamlanabiliyor.

Yamayı ve Olay İncelemesini Doğrulama

Tablodaki sağ sütun, her dalın ilk düzeltilmiş yamasını gösterir; soldaki sürümün bütün yamaları savunmasız değildir. Cisco’nun belgesindeki 3.5 yanındaki dipnot işareti “3.51” sürümü olarak okunmamalıdır. Dağıtık kurulumda her düğümü inceleyin. Şüpheli kullanıcı adı taraması tüm saldırıları bulmaz; root erişimi olan saldırgan kayıtları silebilir. Cihaz dışındaki ağ/güvenlik duvarı günlüklerini de kontrol edin ve şüpheli durumda Cisco’nun kurtarma yönergesini izleyin.

Teknik kaynak: Cisco — CVE-2026-76460 güvenlik bülteni.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu